- Anzeigen -


Sie sind hier: Home » Produkte / Services » Hintergrund

Risiko durch plattformübergreifende Apps


Über 70 Prozent der Apps zur Verwaltung und Anzeige von Dokumenten sind für den Unternehmenseinsatz ungeeignet
Hybride Apps bringen zusätzlich Websicherheitsrisiken in die App-Welt



Viele Apps für Mobilgeräte haben schwerwiegende Sicherheitslücken, die Angreifer nutzen können, um in Unternehmen erhebliche Schäden zu verursachen. Zu diesem Ergebnis kommt der neue Appicaptor-Security-Index des Fraunhofer-Instituts für Sichere Informationstechnologie (SIT). Erstmalig untersuchten die Sicherheitsforscher automatisiert die Sicherheitsqualität auch von plattformübergreifenden Apps, die auf unterschiedlichen Betriebssystemen wie Android und iOS laufen und immer häufiger zum Einsatz kommen. Weil diese Apps Webtechnologien wie HTML und JavaScript verwenden, bergen sie zusätzliche Sicherheitsrisiken dieser Webtechnologien.

Laut den jüngsten Tests des Fraunhofer SIT nutzen 81 Prozent der beliebtesten kostenlosen iOS-Apps für die Kommunikation immer noch unverschlüsselte HTTP-Verbindungen, um Inhalte wie HTML-Seiten und JavaScript-Code zu laden. Bei Android haben 86 Prozent der Top 2000 kostenlosen Apps Verschlüsselungsmängel. Solche Sicherheitslücken betreffen jedoch nicht nur News- oder Taschenlampen-Apps, sondern auch die für Unternehmen wesentlich kritischeren File-Viewer-Apps, wie beispielsweise PDF-Reader.

Ganze 73 Prozent der analysierten File-Viewer-Apps und 55 Prozent der Android Organizer-Apps (iOS 28 Prozent) sind für den Unternehmenseinsatz ungeeignet, denn sie weisen gravierende Mängel auf, die Cyberkriminelle ausnutzen können. "So können Angreifer Passwörter oder PINs der Mitarbeiter ausspionieren und großen finanziellen Schaden anrichten", sagt Dr. Jens Heider, Leiter des Testlabors Mobile Sicherheit am Fraunhofer SIT in Darmstadt. Da diese Apps häufig auch zur Ansicht von vertraulichen Dokumenten genutzt werden, wiegen diese Sicherheitslücken besonders schwer.

Auf der it-sa demonstrierten die Wissenschaftler des Fraunhofer SIT Angriffe auf hybride Apps: Die Darmstädter Forscher zeigten, dass sich ein fehlender Integritätsschutz auch bei seriösen Apps ausnutzen lässt, um die App durch eine Man-in-the-Middle-Attacke zu verändern. So konnten die Wissenschaftler bei verwundbaren Apps beispielsweise vorhandene App-Funktionen missbrauchen und damit unautorisiert auf alle Kalenderinhalte zugreifen, Termine ändern oder gar löschen.

Entwickler verzichten bewusst auf Sicherheit
"Auffällig ist, dass viele Entwickler immer noch bewusst auf eine hohe Sicherheitsqualität verzichten", sagt Dr. Jens Heider. Apple will das ungeschützte Übertragen von Daten unterbinden und hat daher die App Transport Security (ATS) eingeführt: Apps dürfen damit nur noch über das HTTPS-Protokoll kommunizieren. Doch viele Entwickler deaktivieren die Funktion momentan noch. Gerade einmal neun Prozent der kostenlosen Top 2000 iOS Apps haben ATS ohne Ausnahmen aktiviert.

Für ihre Analysen nutzten die Fraunhofer-Wissenschaftler das Testwerkzeug Appicaptor, das automatisiert große Mengen an Apps auf ihre Sicherheit und die Einhaltung der Datenschutzbestimmungen des jeweiligen Unternehmens untersucht. Unternehmen können Appicaptor als Lösung nutzen, um schnell und einfach bestehende als auch in der Entwicklungsphase befindliche Apps zu bewerten. Das vom Fraunhofer SIT entwickelte Testwerkzeug überprüft jede App auf verschiedene Standardkriterien und generiert eine entsprechende Gesamteinschätzung des Risikopotenziales der App. (Fraunhofer SIT: ra)

eingetragen: 24.10.16
Home & Newsletterlauf: 29.11.16


Fraunhofer SIT: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Hintergrund

  • Erweiterung des DMTF Redfish API-Protokolls

    Die Storage Management Initiative (SMI) der Storage Networking Industry Association (SNIA) meldet die Bereitstellung von Version 1.0 der "SNIA Swordfish"-Speichermanagement-Spezifikation. Diese Spezifikation erweitert die "Redfish"-Anwendungsprogrammierschnittstelle (API) der Distributed Management Task Force (DMTF), damit diese die Speichergeräte und -Services handeln kann, die heutzutage in modernen Rechenzentren zu finden sind. Durch die Erweiterung des DMTF Redfish API-Protokolls und -Schemas hilft die SNIA Swordfish Spezifikation bei der Bereitstellung eines einheitlichen Managementansatzes für die Speicher und Server in Hyperscale- und Cloud-Umgebungen, was es IT-Administratoren wiederum einfacher macht, skalierbare Lösungen in ihre Rechenzentren zu integrieren.

  • Kurzlebige Zertifikate sind leicht zu verwalten

    Zertifikate mit kurzer Gültigkeitsdauer setzen sich vermehrt durch, um die Menge der kompromittierten Daten zu reduzieren, wenn eine Server-Schwachstelle aufgedeckt wird, wie z.B. HeartBleed. Eine gute Sicherheitspraxis schreibt vor Schlüssel regelmäßig zu ändern, normalerweise einmal im Jahr. Will man das Risiko weiter begrenzen, ersetzt man Zertifikate und die zugrunde liegenden Schlüssel häufiger.

  • Mit einem hohen Schweregrad eingestuft

    100 Tage nach dem Start von Windows 10 haben die Experten für Schwachstellenmanagement von Greenbone Networks die Sicherheit des neusten Microsoft-Systems auf Herz und Nieren geprüft. Ein Vergleich mit den Vorgänger-Produkten zeigt: Mit 28 in den ersten drei Monaten identifizierten Sicherheitslücken der Kategorie "hoher Schweregrad" schneidet das neueste Release deutlich schlechter als die Vorversionen ab. Windows 8.1 stellt mit lediglich 5 in den ersten 100 Tagen und durchschnittlich 4,4 seit Veröffentlichung publizierten "schwerwiegenden Schwachstellen" im Monat das sicherste Microsoft-Betriebssystem aller Zeiten.

  • Digitales Zertifikat - Digitale Signatur

    In einem sind die Deutschen wieder mal ziemlich gut: Nur in wenigen Ländern verbrauchen die Menschen mehr Papier als hierzulande. Von einem rein Digitalen Workflow wird seit Jahren, wenn nicht Jahrzehnten gesprochen. In einigen Branchen hat er sich mehr oder weniger etabliert, andere produzieren weiterhin Tonnen von Papierwerken. Digitale Prozesse sind effizienter und der Papierverbrauch geht zurück. Zudem gibt es zahlreiche Branchen, in denen ein digitaler Workflow unmittelbar einleuchtet. Dazu gehören die Architektur- und Baubranche, der Finanz- und Telekommunikationssektor, das Gesundheitswesen, aber auch Handel und Versorgungsunternehmen profitieren. Wenn es allerdings um Dokumente geht, die signiert und unterschrieben werden müssen, wird vielfach noch ausgedruckt. Mehrmals. Denn in vielen Branchen gibt eine große Zahl an Dokumenten, die eindeutig und unter Umständen sogar von mehreren Personen verifiziert werden müssen.

  • IAM-Technologie versucht Ordnung schaffen

    Wenn wir auf vernetzte Daten zugreifen, durchlaufen sie mehrere Ebenen, vom physikalischen Kabel bis hin zur Anwendung selbst. Lässt sich dieses Schichtenmodell auch auf Identitäten übertragen? Ebene 0: Die "Seriennummer" Verbundene Geräte haben eine Identität. In den meisten Fällen ist das eine Seriennummer. Jeder Hersteller weist einem Gerät auf dem Fließband eine eindeutige Zeichenfolge zu. Eine Seriennummer an sich übernimmt keine Schutz- oder Sicherheitsfunktionen. Sie identifiziert lediglich das Gerät und kann nicht geändert werden. Nicht nur Geräte haben eine Seriennummer, auch einige andere Dinge zum Beispiel Ausweise und Rechnungen über 100 Euro.